Font size
WorksheetsCuestionario de Seguridad de la Información
Total questions: 70
Worksheet time: 2hrs 28mins
Existen documentos de políticas de seguridad de la información
Sí
No
Existen procesos y/o controles internos relacionados a la seguridad de la información
Sí
No
Existen procedimientos relacionados a la seguridad de la información
Sí
No
Existe un responsable de las políticas, normas y procedimientos de la información
Sí
No
Existen mecanismos para comunicar a los usuarios las normas de seguridad de la información aplicadas
Sí
No
Existen controles aplicados de forma regular para verificar la efectividad de las políticas de seguridad de la información implementadas
Sí
No
Están definidos los roles y responsabilidades del oficial en jefe de seguridad de la información
Sí
No
La alta dirección y las áreas de la organización participan en temas de seguridad de la información
Sí
No
Existen procesos o tareas de seguridad de la información contratados con terceros
Sí
No
Existen criterios de seguridad de la información definidos para la contratación de terceros
Sí
No
Existen programas de capacitación en temas de seguridad de la información para el empleado, socio o tercero
Sí
No
Existe un acuerdo de confidencialidad de la información aplicable a colaboradores, socios o terceros
Sí
No
Existe un inventario de activos tecnológicos actualizado
Sí
No
El inventario incluye activos de datos, software, equipos y servicios
Sí
No
La información es clasificada con base a su nivel de criticidad
Sí
No
Existe un responsable de los activos tecnológicos
Sí
No
Existen procedimientos para etiquetar o clasificar la información
Sí
No
Se plasman las condiciones de confidencialidad y responsabilidad en los contratos
Sí
No
Durante el proceso de contratación se dan a conocer las políticas de seguridad de la información
Sí
No
Se consideran los antecedentes penales del postulante para llevar a cabo una contratación
Sí
No
Se plasman las condiciones de confidencialidad y responsabilidad en los contratos
Sí
No
Existe un perímetro de seguridad (pared, puerta, etc), para acceder al site de datos
Sí
No
Existen bitácoras de acceso para dejar registro del acceso de personal no autorizado o proveedores al site de datos
Sí
No
Existen protecciones frente a fallos de la alimentación eléctrica
Sí
No
Existe seguridad en el cableado estructurado, los cuales eviten daños o intercepciones de este
Sí
No
Existen protecciones frente a fallos de la alimentación eléctrica
Existe seguridad en el cableado estructurado, los cuales eviten daños o intercepciones de este
En base a la infraestructura actual de la sociedad, se asegura la disponibilidad e integridad de los activos tecnológicos
Existe algún tipo de seguridad para los equipos retirados o ubicados fuera de las instalaciones de la sociedad
Se incluyen controles de seguridad para los equipos móviles propiedad de la sociedad
Todos los procedimientos operativos identificados en la política de seguridad están documentados
Están establecidas las políticas para controlar los cambios en equipos
Están establecidas las responsabilidades para asegurar una respuesta rápida, ordenada y efectiva frente a incidentes de seguridad de la información (daños, pérdida de la información y ciberataques)
Existe algún mecanismo para reducir el mal uso, ya sea de manera accidental o deliberada de los sistemas utilizados en la sociedad
Existe una separación de los entornos de desarrollo y producción
Existen proveedores externos para la gestión de los sistemas de información
Existen mecanismos o controles para detectar software malicioso
Se realizan copias de seguridad de la información clasificada como esencial para la sociedad
Existen logs para las actividades realizadas por los operadores y administradores de sistemas
Existen logs de registro para los incidentes en los sistemas utilizados por la sociedad
Existen archivos que se pueden utilizar como evidencia en procesos de auditoria
Existe algún control o segmentación en las redes de comunicación
Hay establecidos controles para realizar la gestión de los medios informáticos de almacenamiento (cintas, discos, etc)
Durante el proceso de destrucción de los medios informáticos utilizados en algún momento para el almacenamiento de información. Se aseguran de que estos ya no pueden ser accesibles o que exista forma de recuperar la información que se encontraba almacenada en estos
Existen acuerdos para el intercambio de información y software al interior de la sociedad
Existe una política de control de accesos
Existe un procedimiento formal de registro para alta y baja de accesos
Se controla o restringe la asignación y uso de privilegios en entornos multiusuarios
Existe una gestión de contraseñas de los usuarios
Existe el uso de contraseñas en todos los sistemas y aplicativos utilizados por la sociedad
Existe una autentificación de usuario en las conexiones externas
Existe seguridad en las aplicaciones utilizadas en la sociedad
Existen controles criptográficos
Existen procesos de seguridad en los procesos de desarrollo, testing y soporte
Se lleva o existe un control de cambios para las actualizaciones de sistemas en el ambiente productivo o de desarrollo
Se detectan y controlan vulnerabilidades en los equipos tecnológicos
Se comunican al interior los incidentes de seguridad de la información al interior de la sociedad
Se comunican a la alta dirección las vulnerabilidades o brechas de seguridad de la información identificadas
Están definidas las responsabilidades y funciones de cada colaborador ante un incidente de seguridad de la información
Existe un procedimiento formal para dar respuesta a un incidente de seguridad de la información
Existe la gestión de incidentes dentro de la sociedad
Están identificados los riesgos tecnológicos de la sociedad
La sociedad cuenta con una matriz de riesgos tecnológicos
Existen procesos para la gestión de la continuidad del negocio
Existe un plan de continuidad del negocio que incluya un análisis de impacto de los riesgos asociados
Se cuenta con un plan de recuperación ante desastres actualizado
Se realizan pruebas, mantenimiento y revaluación de los planes de continuidad del negocio y de re recuperación ante desastres
Se tiene en cuenta el cumplimiento normativo en materia de seguridad de la información
Existen acuerdos para proteger la propiedad intelectual, es decir los desarrollos realizados ya sea por colaboradores o por terceros son propiedad de la SOCAP
Existe una revisión de la política de seguridad de manera periódica
